Untuk melindungi Akun Alibaba Cloud Anda, buat Pengguna RAM untuk karyawan, sistem, atau aplikasi dan berikan hanya izin yang mereka butuhkan. Pengguna RAM tidak dikenai biaya; semua sumber daya cloud yang mereka gunakan dibayar oleh Akun Alibaba Cloud terkait.
Prasyarat
Akun Alibaba Cloud telah dibuat dan verifikasi identitas telah selesai. Untuk membuat Akun Alibaba Cloud, kunjungi website resmi Alibaba Cloud. Untuk informasi lebih lanjut, lihat Buat Akun Alibaba Cloud.
Buat pengguna RAM
-
Pada Langkah 4, atur logon name menjadi vod. Contoh di bawah menggunakan nama ini.
-
Pada Langkah 5, pilih OpenAPI access sebagai access mode.
Prosedur
Konsol
Masuk ke Konsol RAM menggunakan Akun Alibaba Cloud Anda atau sebagai Pengguna RAM dengan izin administratif (pengguna yang telah ditetapkan kebijakan
AliyunRAMFullAccess).Di panel navigasi kiri, pilih .
Di halaman Users, klik Create User.
Di halaman Create User, pada bagian User Account Information, konfigurasikan informasi dasar pengguna.
Logon Name (wajib): Maksimal 64 karakter. Dapat berisi huruf, angka, titik (.), tanda hubung (-), dan garis bawah (_).
Display Name (opsional): Nama dapat mencapai panjang maksimal 128 karakter.
Tag (opsional): Klik
, lalu masukkan kunci tag dan nilai tag untuk mengelompokkan serta mengelola pengguna.
CatatanKlik Add User untuk membuat beberapa Pengguna RAM sekaligus.
Pada bagian Access Mode, pilih mode akses berdasarkan jenis pengguna.
PentingSebagai praktik keamanan terbaik, pilih hanya satu mode akses per pengguna untuk memisahkan akses konsol manusia dari akses programatik aplikasi. Jika Pengguna RAM memerlukan kemampuan masuk konsol sekaligus panggilan API, Anda dapat memilih kedua mode akses tersebut. Setelah memilih Permanent AccessKey, Anda harus mencentang kotak centang I confirm that I must create an AccessKey untuk melanjutkan.
Pasangan AccessKey yang bocor akan mengompromikan akun Anda. Gunakan Token Layanan Keamanan (STS) (kredensial sementara) sebagai gantinya untuk mengurangi risiko. Praktik terbaik penggunaan kredensial akses untuk memanggil API Alibaba Cloud.
Console access
Pilih Console Access.
Set Logon Password: Hasilkan otomatis atau atur kata sandi kustom. Kata sandi kustom harus memenuhi persyaratan kompleksitas yang dikonfigurasi. Atur kebijakan kata sandi untuk Pengguna RAM.
Password Reset: Tentukan apakah pengguna harus mengatur ulang kata sandi saat masuk berikutnya.
Enable MFA: MFA wajib untuk semua pengguna secara default. Untuk mengubah pengaturan ini, lihat Kelola pengaturan keamanan Pengguna RAM. Pengguna harus mengikat perangkat MFA saat masuk pertama kali. Ikatan perangkat MFA.
Programmatic access
Pilih Permanent AccessKey.
Sistem secara otomatis membuat AccessKey ID dan AccessKey secret untuk Pengguna RAM.
PentingAccessKey secret hanya ditampilkan saat pembuatan dan tidak dapat diambil kembali nanti. Anda harus segera mengunduh atau menyalin dan menyimpan AccessKey secret tersebut. Pasangan AccessKey yang bocor akan mengompromikan semua sumber daya di bawah akun Anda. Buat pasangan AccessKey.
OpenAPI
Buat pengguna RAM untuk akses konsol
Panggil GetDefaultDomain untuk mendapatkan akhiran logon default suatu akun. Formatnya adalah
<AccountAlias>.onaliyun.com.Panggil operasi CreateUser untuk membuat Pengguna RAM. Parameter berikut wajib:
UserPrincipalName: Nama logon untuk Pengguna RAM. Formatnya adalah<username>@<AccountAlias>.onaliyun.com, di mana<username>adalah nama pengguna RAM dan<AccountAlias>.onaliyun.comadalah akhiran logon default.DisplayName: Nama tampilan untuk Pengguna RAM. Nama ini dapat berbeda dari<username>di atas.
Panggil operasi CreateLoginProfile untuk membuat profil login dan mengonfigurasi mode akses serta MFA. Pengaturan yang direkomendasikan:
UserPrincipalName: Pengguna yang dibuat pada langkah sebelumnya.Password: Atur sesuai persyaratan kekuatan kata sandi akun. Panggil GetPasswordPolicy untuk menanyakan kebijakan kata sandi saat ini.MFABindRequired: Atur ketrueuntuk mewajibkan MFA bagi Pengguna RAM.Status: Mengaktifkan atau menonaktifkan logon kata sandi konsol. Nilai default:Active.
Buat pengguna RAM untuk akses programatik
Panggil GetDefaultDomain untuk mendapatkan akhiran logon default suatu akun. Akhiran tersebut dalam format
<AccountAlias>.onaliyun.com.Panggil operasi CreateUser untuk membuat Pengguna RAM. Parameter berikut wajib:
UserPrincipalName: Nama logon Pengguna RAM dalam format<username>@<AccountAlias>.onaliyun.com, di mana<username>adalah nama pengguna RAM dan<AccountAlias>.onaliyun.comadalah akhiran logon default.DisplayName: Nama tampilan untuk Pengguna RAM, yang dapat berbeda dari<username>di atas.
Untuk membuat pasangan AccessKey (AccessKey), panggil operasi CreateAccessKey dan cukup berikan
UserPrincipalNameuntuk pengguna yang Anda buat pada langkah sebelumnya.PentingRespons
CreateAccessKeyberisi AccessKeyId dan AccessKeySecret. AccessKeySecret hanya ditampilkan sekali dan tidak dapat diambil kembali — simpan segera. AccessKey yang bocor akan mengompromikan semua sumber daya di akun Anda. Untuk informasi lebih lanjut, lihat Buat AccessKey.
Saat Anda mengklik OK, sistem akan menghasilkan kata sandi logon dan pasangan AccessKey (AccessKey ID dan AccessKey Secret) untuk Pengguna RAM. Simpan segera kata sandi logon dan informasi AccessKey tersebut. Informasi ini tidak dapat diambil kembali.
Berikan izin kepada pengguna RAM
-
Di Konsol RAM, pada halaman Users, temukan Pengguna RAM (misalnya, vod) dan klik Add Permissions di kolom Actions.
-
Di panel Grant Permission, berikan izin kepada Pengguna RAM.
CatatanSambungkan kebijakan sistem AliyunVODFullAccess ke pengguna vod untuk memberikan akses penuh ke sumber daya ApsaraVideo VOD. Cari
AliyunVODFullAccessdi kotak pencarian. Untuk definisi dan izin kebijakan, lihat Kebijakan otorisasi sistem.Untuk membeli Audio/Video Terminal SDK (skenario Pemutar Video Apsara), Pengguna RAM harus diberikan kedua kebijakan berikut:
-
AliyunBSSFullAccess: memberikan izin untuk mengelola penagihan dan biaya (BSS). Diperlukan untuk operasi pembelian.
-
AliyunVODFullAccess: memberikan izin untuk mengelola sumber daya ApsaraVideo VOD. Diperlukan untuk mengakses sumber daya VOD.
Hanya memberikan AliyunBSSFullAccess tidak cukup untuk operasi ApsaraVideo VOD. Pemanggilan API VOD akan mengembalikan error
Forbidden.RAM. Saat membeli Audio/Video Terminal SDK, berikan juga AliyunVODFullAccess.Pilih Account Level sebagai Resource Scope, pilih kebijakan
AliyunVODFullAccess, lalu klik Confirm Authorization.-
Pilih Resource scope:
-
Account level: Berlaku untuk seluruh Akun Alibaba Cloud.
-
Resource group level: Hanya berlaku untuk kelompok sumber daya tertentu. Pengguna RAM harus beralih ke kelompok sumber daya yang diizinkan di bilah navigasi atas konsol untuk mengelola sumber daya.
Catatan-
Kebijakan sistem berisiko tinggi seperti AdministratorAccess dan AliyunRAMFullAccess secara otomatis ditandai. Kebijakan ini memberikan kontrol penuh atas sumber daya cloud atau izin manajemen RAM penuh. Berikan dengan hati-hati.
-
Contoh: Menggunakan kelompok sumber daya untuk memberikan izin Pengguna RAM mengelola Instance ECS tertentu.
-
-
-
Pilih Principal:
Pengguna RAM saat ini dipilih secara otomatis saat Anda memulai dari halaman Users. Dari halaman Grant Permission, pilih satu atau beberapa Pengguna RAM secara manual.
-
Pilih Permission policy:
-
System policy: Cari dan pilih kebijakan secara langsung. Anda dapat mencari berdasarkan nama produk (
ECS,OSS), tingkat izin (ReadOnly,FullAccess), atau nama lengkap kebijakan. -
kebijakan kustom: Anda harus membuat kebijakan kustom sebelum memberikannya.
-
-
Klik Confirm Authorization.
-
-
Tinjau ringkasan otorisasi dan klik Close.
Langkah selanjutnya
Untuk memberikan izin logon konsol kepada Pengguna RAM di kemudian hari, buka Kelola pengaturan logon Pengguna RAM.